穿透式监管体系建设指南——制度体系篇

发布时间:2026-08-24

作者:


制度体系建设,在穿透式监管的三体系一系统中,是最容易被低估的组成。

不少企业推进穿透式监管建设,主要精力放在组织架构和系统开发(模型设计)上,认为穿透式监管制度建设是后续工作,没有那么难。

但其实不是这么回事。

制度体系建设之所以难,是因为我们不是在真空中写文件,而是在一个已经运行多年的管理体系中嵌入新要求。

穿透式监管涉及的每一项新要求,如数据贯通、规则统一、自动预警、责任分工等,都要在现有制度中找到落脚点,以便进行“立改废”。

而每一处制度调整,都可能引发各部门、各层级之间职、权、利的重新划分。

这不是文字工作,是管理变革的制度化过程。

01 穿透式监管制度体系建设的难点

穿透式监管制度体系建设,到底难在何处?我认为,可从两个层面来理解。

难点一:制度调整,会触及职、权、利的重新划分

穿透式监管要求数据贯通,即各类数据,如财务数据、业务数据、合同数据等,要从各子企业汇聚到集团。

这在制度上意味着什么?意味着数据的所有权、使用权、管理权需要重新界定。

哪些数据是子企业的、哪些数据是集团的、谁对数据质量负责、谁有权查看数据?

这每一项工作边界的划定,都涉及不同主体的利益调整。

穿透式监管要求规则统一,如集团制定统一的规则逻辑,子企业在集团框架内进行适配。

这在制度上意味着什么?意味着规则的制定权从各子企业上移到集团,子企业的自主空间被压缩。

业务部门可能认为“我的业务特殊,不能用集团的统一规则”;子企业可能认为“我的情况不同,集团的规则不适合我”。

规则的统一性与业务的差异性之间,需要在制度上找到平衡点。

穿透式监管要求责任清晰,即每一笔业务数据都有明确的责任人,每一个预警信号都有明确的处置岗位。

这在制度上意味着原来模糊的责任边界需要清晰化。出问题不再能说“不是我负责”,因为系统已经锚定了责任主体。这种责任的清晰化,对原有的管理惯性,是巨大的冲击。

难点二:穿透式监管要在既有制度框架内“嵌入”

穿透式监管不是一项全新的管理职能,不能另建一套完全独立的制度体系。

如果这样做,就会和现有的内控制度、合规制度、风险管理制度形成“多张皮”,业务部门无所适从。

穿透式监管的制度建设,必须在现有制度框架内“嵌入”新要求。

这种“嵌入”的难度在于:现有制度已经有了自己的逻辑结构和条款体系,新要求的嵌入不能破坏原有逻辑。

例如,投资管理办法已经有了完整的审批流程规定,穿透式监管要求在审批流程中增加时序校验——付款日期不能早于审批日期。

这个要求不是简单地增加一个条款,而是要和现有的审批流程条款有机融合,不能写成“挂在外面的”内容。

这种“嵌入式”的制度改造,比从头起草一份新制度,要难得多。

起草新制度可以按照自己的逻辑来组织,而嵌入改造需要在理解原制度逻辑的基础上,找到最合适的嵌入点。

两个难点叠加在一起,使得穿透式监管制度体系建设成为一项复杂的管理工程,不是简单的“改文件”就可以完成的。

02 穿透式监管制度的功能定位

制度体系要发挥什么作用?在穿透式监管的语境下,制度的功能定位可以概括为两个关键词:指导与固化。

(一)指导:为尚未建成的内容提供建设依据和操作指引

穿透式监管体系建设是一个持续五年的过程,很多工作在制度建设启动时还没有完成——数据还没有完全贯通,规则模型还没有全部上线,预警处置还没有进入常态化运行。

制度的作用之一,就是为这些尚未完成的工作提供“规矩”,告诉各部门和各子企业:穿透式监管要按照什么标准建、按照什么流程做、达到什么要求才算合格?

这就是制度的指导功能。它让穿透式监管体系建设有章可循,不是“摸着石头过河”,而是“看着图纸施工”。

组织体系中的职责分工、监督追责中的处置流程、系统建设中的数据标准,都需要在制度中预先规定,让各方在建设过程中有据可依。

(二)固化:将建设过程中形成的经验、标准、流程沉淀下来

制度建设也不是一次性的。规则模型上线后,会在运行中不断迭代:阈值调优、逻辑修正、规则增删。

数据治理推进后,也会形成统一的主数据标准和数据质量规范。预警处置运行后,会积累大量的核查案例和处置经验。

这些迭代成果、标准规范、经验做法,如果不通过制度固化下来,大概率会随着人员变动和记忆模糊而流失。

这就是制度的固化功能。

它将“做出来的成果”转化为“留下来的规矩”,让体系建设不依赖个别人的记忆和自觉,而是依靠制度保障持续运行。

以上制度的指导功能和固化功能,其实给出了一个制度建设的方法论:以实施倒推设计。

企业不是为了写制度而写制度,而是为了支撑穿透式监管的实施而设计制度。制度也不是“写出来的”,而是“从实施需要中提炼出来的”。

即先搞清楚穿透式监管要做什么,再设计需要哪些制度,来规范和固化这些工作内容。

如先运行预警处置,再从处置流程中提炼制度需要规定的时限和责任,先推进数据治理,再从数据治理的经验中提炼制度需要明确的数据标准和质量责任。

03 穿透式监管制度体系的组成

穿透式监管制度体系由两类制度构成:专门型制度和嵌入型制度。

(一)专门型制度:为穿透式监管新建的制度文件

专门型制度是指为穿透式监管新制定的制度文件,可分为三个层级。

1. 第一层级是顶层制度修订。包括公司章程修订,将穿透式监管的基本原则、治理架构和董事会职责纳入章程;三重一大决策制度修订:在决策程序中嵌入穿透式监管理念,明确决策记录的完整要素清单;授权管理办法修订:建立授权与内控能力挂钩的动态调整机制。

2. 第二层级是基本制度。包括穿透式监管专项管理办法,具体规定穿透式监管的定义、目标、原则、组织体系、建设内容、规则模型建设、数据管理、预警处置、效能评价、考核与问责;穿透式监管数据管理办法,规定数据采集标准、质量责任、安全管控和数据使用权限;穿透式监管线索处置工作规程或办法,规定预警分级标准、派发规则、处置时限、核查要求和整改验收标准。

这三项基本制度分别回答“体系怎么管、数据怎么管、线索怎么管”三个核心问题。

3. 第三层级是实施细则与操作指引。包括穿透式监管规则模型管理细则,规定规则模型的需求提出、设计、评审、开发、测试、部署、运行、迭代全流程管理要求;穿透式监管数据治理工作指引,规定数据质量监控的具体操作流程;穿透式监管应知应会手册,面向全体员工的普及性手册。

(二)嵌入型制度:在现有制度中嵌入穿透式监管要求

嵌入型制度是指在现有制度文件中嵌入穿透式监管理念和要求,不新增制度文件。基本上可分为三类。

1. 第一类是业务管理制度的穿透化改造。包括投资管理办法、采购管理办法、合同管理办法、资金管理办法等业务领域管理制度的量化标准嵌入。

以投资管理办法为例,可嵌入投资决策审批层级与投资金额的匹配规则、可研报告必须包含的核心分析指标、投后收益偏离的预警阈值等。采购管理办法需要嵌入围标串标的识别特征、供应商准入的审批标准、价格异常的判定阈值等。合同管理办法需要嵌入合同审签倒置的识别标准、付款与履约进度匹配的校验规则、合同变更频率的异常阈值等。

2. 第二类是职能管理制度的穿透化改造。包括合规管理办法、内控管理办法等职能管理制度的“管理活动穿透化”改造。合规管理办法需要增加合规审查标准量化、合规风险实时监测、合规考核数据驱动等条款。内控管理办法需要增加内控自评指标自动采集、内控缺陷自动识别跟踪、内控评价等级自动评定等条款。

3. 第三类是对外合同条款的穿透式嵌入。包括投资协议模板和业务合同模板的条款修订,增加合作方信息报送要求、现场检查权、审计权和违约责任条款。

04 各类制度的撰写方法

明确了以上制度体系的组成之后,还需要解决“怎么写”和“由谁写”的问题。

不同层级、不同类型的制度,其撰写方法和建设要点各不相同。

(一)顶层制度的撰写方法

顶层制度的修订,由制度归口管理部门负责。公司章程修订由董事会办公室负责,三重一大决策制度修订由董事会办公室负责,授权管理办法修订由战略发展部负责。各部门按照制度管理权限分工负责,内控合规部门提供穿透式监管理念和要求的输入。

顶层制度的撰写方法是“嵌入关键条款”。如修订公司章程的要点是:在章程中增加“公司建立智能化穿透式监管体系,实现全级次、全链条、全过程、全要素穿透监管”的原则性条款;明确董事会负有“审议穿透式监管体系建设方案和年度报告”的职责;明确经理层负有“组织实施穿透式监管体系建设”的职责。

修订三重一大决策制度的要点是:增加决策记录必须包含的完整要素清单,包括参会人员、表决意见、决策依据文件编号、关键质询与答复、保留意见记录;明确决策事项的实施过程须接受穿透式监管平台的持续监控。

修订授权管理办法的要点则包括:建立授权与内控能力挂钩的动态调整机制,明确内控能力成熟度评估的等级划分标准和各等级对应的授权范围。

(二)基本制度的撰写方法

基本制度的制定由内控合规部门牵头起草,各相关部门配合。

穿透式监管专项管理办法由内控合规部门牵头起草;数据管理办法由内控合规部门会同信息化部门起草;预警处置工作规程由内控合规部门会同各业务部门起草。

基本制度的一般撰写方法是要求“框架完整、边界清晰、职责明确”。

专项管理办法,至少应覆盖组织体系、建设内容、规则模型建设、数据管理、预警处置、效能评价、考核与问责等内容,采用“总则—分则—附则”的结构。

数据管理办法要明确数据采集标准、质量责任、安全管控和数据使用权限,核心原则是“谁产生、谁负责”,每一条数据的质量责任都要明确到具体岗位。

预警处置工作规程要明确预警分级标准、派发规则、处置时限、核查要求、整改标准和超期处置程序。

(三)实施细则和操作指引的撰写方法

穿透式监管的实施细则和操作指引,建议由专业部门编制。

规则模型管理细则由内控合规部门牵头编制,数据治理工作指引由信息化部门牵头编制,应知应会手册由内控合规部门牵头编制。

特定规则模型设计开发手册,建议由各业务主责部门会同信息化部门编制。

实施细则的撰写方法则是“细化流程、明确标准”。

基本制度,确定原则和框架,实施细则,规定具体步骤和方法。

规则模型管理细则,至少要明确六要素法的具体填写标准和评审规范,明确版本管理要求。数据治理工作指引,则需要要明确校验规则(完整性、格式、逻辑、时效性)的具体执行方法以及数据质量问题的发现、报告、整改、验证流程。

(四)业务管理制度穿透化改造的撰写方法

业务管理制度的穿透化改造,是嵌入型制度中工作量最大的部分,也是各业务部门最需要指导的部分。当然,某种程度上,也是当前最被忽视的部分。

业务管理制度的穿透化改造的原因,核心在于从原则性管控到可量化执行。

现有业务管理制度中,管控条款通常都是原则性的。“应当加强投资风险管理”、“应当规范决策程序”,这类条款是无法被系统执行,也无法被精准考核。

业务管理制度穿透化改造目的,是将原则性条款转化为可量化、可校验、可追溯的具体规定。

其改造思路是以模型设计驱动制度修订。

业务制度的穿透化改造,与规则模型设计,可以说是同一项工作的两个侧面。

改造的输入,是规则模型六要素清单中的控制节点,如风险场景、规则逻辑、预警阈值等,是这些要素确定了制度中需要嵌入什么量化标准、什么判定逻辑、什么触发条件。

业务制度的穿透化改造和修订,就是将这些要素,用条款的方式,体现出来。

具体的改造路径如下:第一步,对照规则模型的控制节点,对本领域现有制度进行逐条差距分析,识别三类差距:制度中没有对应条款的(需要新增)、制度中有条款但不够具体的(需要细化)、制度条款与规则模型逻辑不一致的(需要修正)。差距分析的结果形成《制度修订需求清单》。

第二步,依据差距分析结果逐条修订制度条款,将量化标准嵌入审批流程,将数据质量责任明确到具体岗位,将预警和处置的触发条件写入相关章节。

修订过程中保持制度条款与规则模型逻辑的一致性——制度怎么规定,规则模型就怎么执行。

(五)职能管理制度穿透化改造的撰写方法

职能管理制度的穿透化改造,与业务管理制度的改造逻辑有所不同。业务管理制度改造的是“业务行为本身”,投资怎么决策、采购怎么招标、合同怎么签订。职能管理制度改造的是“管理活动本身”,合规审查怎么进行、内控评价怎么开展。

改造的思路是“将管理活动从人工驱动升级为系统驱动”。

以合规管理办法为例,原有条款规定“将合规性审查作为重大经营管理行为的必经程序”,预设的前提是“审查由人来完成”。穿透化改造后,需要增加条款:合规审查标准应当量化、可校验,纳入合规管理信息系统自动执行;系统自动校验通过的,生成电子审查记录;系统校验未通过的,推送人工复核。

合规风险识别的条款,原有规定“建立并定期更新合规风险数据库”,在传统模式下可能半年或一年更新一次。穿透化改造后,需要增加条款:合规风险数据库与穿透式监管平台对接,规则模型触发的预警信息自动纳入合规风险数据库。

职能管理制度改造的责任主体是各职能管理部门。合规管理办法由法律合规部门负责修订,内控管理办法由内控合规部门负责修订。内控合规部门提供统一的修订标准和审核把关。

小结一下:穿透式监管的制度体系建设的关键,在于处理好“指导”与“固化”两大功能。两者结合,制度体系才能既推着体系建设往前走,又把建设成果留下来。

制度体系由专门型制度和嵌入型制度两类构成。各类制度的撰写,要遵循不同的方法。制度体系建设没有终点。规则模型在迭代,管控要求在变化,制度需要同步更新。